Skip to main content
QUICK REVIEW

[論文レビュー] Optimizing relinearization in circuits for homomorphic encryption

Hao Chen|arXiv (Cornell University)|Oct 25, 2017
Cryptography and Data Security参考文献 9被引用数 3
ひとこと要約

この論文は、完全準同型暗号(FHE)回路における再線形化最適化問題を定式化し、解析する。NP困難であることを証明するとともに、各頂点が高々1本の出力辺しか持たない回路に対しては多項式時間の動的計画法による解法を提供する。主な貢献は、乗算と再線形化のオーバーヘッドをバランスさせるために、再線形化操作を戦略的に配置することで、合計計算コストを最小化する形式的枠組みを提供することである。

ABSTRACT

Fully homomorphic encryption (FHE) allows an untrusted party to evaluate arithmetic cir- cuits, i.e., perform additions and multiplications on encrypted data, without having the decryp- tion key. One of the most efficient class of FHE schemes include BGV and FV schemes, which are based on the hardness of the RLWE problem. They share some common features: ciphertext sizes grow after each homomorphic multiplication; multiplication is much more costly than addition, and the cost of homomorphic multiplication scales linearly with the input ciphertext sizes. Furthermore, there is a special relinearization operation that reduce the size of a ciphertext, and the cost of relinearization is on the same order of magnitude as homomorpic multiplication. This motivates us to define a discrete optimization problem, which is to decide where (and how much) in a given circuit to relinearize, in order to minimize the total computational cost. In this paper, we formally define the relinearize problem. We prove that the problem is NP-hard. In addition, in the special case where each vertex has at most one outgoing edge, we give a polynomial-time algorithm.

研究の動機と目的

  • 完全準同型暗号(FHE)の算術回路において、再線形化をいつ、どの程度行うかという問題を形式化し、合計計算コストを最小化すること。
  • ナップサック問題からの還元を用いて、再線形化最適化問題がNP困難であることを証明すること。
  • 各頂点が高々1本の出力辺しか持たない特殊ケースに対して、多項式時間の動的計画法アルゴリズムを開発すること。
  • すべての乗算の後に再線形化を行うという単純な戦略が、常に最適ではないことの実証を行い、知的な最適化の必要性を示すこと。
  • 将来の研究の基盤として、近似アルゴリズムや回路固有の最適化に関するFHE応用分野における研究を支援すること。

提案手法

  • 算術回路における再線形化問題を離散最適化タスクとして定式化し、暗号文長の関数として乗算コストと再線形化コストを線形関数としてモデル化する。
  • 同型乗算コスト $ k_m(l_1 + l_2) $ と再線形化コスト $ k_r \times $ 長さの短縮量 を組み合わせたコスト関数を定義する。
  • 親頂点のコストに基づき、頂点 $ i $ を出力長 $ \ell $ で計算するための最小コスト $ M(i, \ell) $ を動的計画法で計算する。
  • ナップサック問題からの還元を用いてNP困難性を証明し、ナップサックインスタンスを解けるような回路 $ G $ を構築する。
  • 長さ $ \ell $ の探索空間を制限し、$ 2 \leq \ell \leq N $ の範囲を考慮すれば十分であることを証明する。ここで $ N $ は頂点数である。
  • 還元のための補助回路 $ \mathcal{L}'(\lambda_i) $ の構築により、ナップサック変数と値を回路構造に符号化する。

実験結果

リサーチクエスチョン

  • RQ1FHE回路における再線形化最適化問題はNP困難か?
  • RQ2各頂点が高々1本の出力辺しか持たない回路に対して、効率的なアルゴリズムを設計できるか?
  • RQ3すべての乗算の後に再線形化を行うことは、常に合計計算コストを最小化するか?
  • RQ4再線形化最適化問題は、ナップサックのような既知のNP困難問題に還元可能か?
  • RQ5一般の回路における再線形化最適化問題の計算複雑度は何か?

主な発見

  • 再線形化最適化問題はナップサック問題からの還元を用いてNP困難であることが証明された。
  • 各頂点が高々1本の出力辺しか持たない回路に対しては、$ O(N^4) $ の実行時間を持つ多項式時間の動的計画法アルゴリズムが提供された。
  • 最適な再線形化戦略は、常にすべての乗算の後に再線形化を行うという戦略ではない。これは再線形化のオーバーヘッドが高いため、コストが非効率になることがある。
  • 還元により、ナップサックインスタンスを解けるような回路 $ G $ が構築され、$ G $ における再線形化問題を解くことは、ナップサックインスタンスを解くことに等しい。コストの差がナップサックの値を符号化する。
  • 得られる回路の頂点数は、ナップサックインスタンスのパラメータ $ v_i, w_i, W $ に対して多項式的に増加することが保証された。
  • コストパラメータ $ k_m $ と $ k_r $ は、ナップサックパラメータに対して多項式的に有界であり、還元が正当かつ効率的であることが確認された。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。